安全可控需要积极稳妥的推进

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:wiaini0
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  目前,“去IOE”和国产化替代的呼声很高。作为银行业,应该优先考虑和实现应用的安全可控,以实事求是、积极稳妥的态度推进安全可控的战略。
  银行业对信息系统安全的需求除了通常意义上的数据安全、网络安全等之外,还要保障整个信息系统的安全性、可靠性和服务的及时性、持续性、可恢复性。因此,银行信息系统安全可控的重要性不言而喻。
  2014年10月底,在中国网络安全大会2014(China Network Security Conference 2014,简称NSC2014)上,中国金融CIO联盟理事长陈天晴就信息安全、国产化替代和“去IOE”等话题给出了自己的解读。
  安全非常重要 但需要一个过程
  银行业也是IT应用最早、最普遍、最深入的领域之一。随着信息化的发展,从上世纪80年代一直到现在,银行业相继推出了很多创新的金融服务,包括网上银行、移动银行、手机银行、私人银行、金融超市、互联网金融。
  这些金融服务其实都是建立在近几十年来银行信息化不断积累的基础上,没有银行的信息化系统、强大的支付系统和银联系统,就没有现在的支付宝、余额宝或其他各种支付方式。
  一般来说,银行业在电子化、信息化的建设过程中一直都是同步建设起信息安全系统,基本可保障整个银行业信息系统的安全运行,保障客户账户资金安全的同时也保障业务的持续运行。不过,到目前为止,我国中大型银行核心业务的组织系统的确都是国外品牌,包括数据库管理系统、中间件等。
  安全是相对的 永远没有绝对的安全
  安全是相对的,永远没有绝对的安全,我们必须正确地看待安全。
  首先,正确处理开放和安全的关系。安全不等于闭关锁国,关起门来也不一定就安全;安全也不等于拒绝使用国际的先进技术,在当前的互联网时代,一味地拒绝肯定是行不通的。其次,正确处理安全和发展的关系。坚持抓好发展是我国当前的第一要务,所以,陈天晴一直以来的观点就是,以安全保障发展,安全不是目的是一个手段。发展是目标,以发展促进安全,不发展最不安全。
  生活中处处都有风险,例如,食品安全、环境安全、交通安全、卫生医疗安全。安全问题永远都存在,即使安全问题没有彻底解决,我们也必须生活。不过,对于银行业来说,要努力将风险限制在相对可控的范围内。
  安全的需求是随着发展而变化
  社会有了新发展,新的安全问题还会不断涌现出来。目前,银行已经进入了互联网时代,特别是移动互联网的兴盛,对于银行信息系统有更多、更高、更新的需求。下一阶段的银行业将以综合服务为中心,以移动互联网为主要渠道,强化客户体验,提供全能型服务的智慧型银行服务。
  有很多安全的事情要研究,但是需要一边发展一边研究,不能等到研究好了再去发展。银行有一条原则是不变的,就是服务于国民经济的发展、服务于民生的宗旨,其他都在变。
  从安全的角度来看,银行有灾难备份和恢复,有互联网业务的安全,有信息安全管理体系的建设。当然,银行业还有一个层次更高的IT治理。从应用的角度来看,银行有大数据应用,有基于互联网金融的应用,这是目前的发展重点。但是这个框架不是打倒重来,而是在原来的基础上再发展。
  目前,银行业的发展进入了一个新的时代。我国政府和用户对信息系统的安全可控提出了更高的要求。2014年9月份,银监会发布了《关于应用安全可控信息技术加强银行业网络安全和信息化建设的指导意见》(银监发[2014]39号文)。“39号文”明确提出,到2019年,掌握银行业信息化的核心知识和关键技术;实现银行业关键网络和信息基础设施的合理分布,关键设施和服务的集中度风险得到有效缓解;安全可控信息技术在银行业总体达到75%左右的使用率。
  安全可控需实事求是、积极稳妥的推进
  最近,中国工商银行提出了“四位一体”的信息安全体系,包括组织体系、制度规范、技术手段和管理措施等,并指出,安全可控绝不仅仅是技术问题,更是组织制度和管理的问题。
  就目前银行的基本情况和配套能力,银行业作为信息技术的应用部门,首先要努力实现的应该是应用级的安全可控。不能因为服务器芯片不是自己的,操作系统也不是自己的,就觉得不安全可控。银行业不可能自己去组建一个芯片生产系统,也不可能再开发一套操作系统。在目前的基础上,银行要努力实现的首先是应用系统的安全可控,这是最应该做的事,也是能做到的事。
  “去IOE”不等于国产化
  “去IOE”是当前最敏感的话题。但是,陈天晴表示,银行业没有提过这类口号。
  在讨论“IOE”之前,陈天晴首先明确其含义:如果把它理解成“去”IBM、Oracle、EMC公司的所有产品和服务,进而“去”所有国外产品和服务,那么这样的“去IOE”是不可能实现的;如果把“去IOE”理解为“去”以IBM的Unix小型机、Oracle的数据库管理系统、EMC的存储系统为代表的传统封闭式数据处理技术架构,取而代之以Linux的x86 PC服务器、内部数据处理系统和云存储的开发式云架构。这样的“去IOE”可以进行积极的探讨,因为前后两个含义是完全不同的。
  陈天晴不提倡用“去”,建议用“迁移”或“重构”更准确。从技术角度来看,这不是非此即彼,应该选择适合于银行业务和应用场景的IT架构。从目前来看,银行核心的账户系统对数据的一致性、客户信息安全性和系统运行稳定性要求极高,这实际上也是我国政府和客户对银行的要求,不是银行自己的要求。
  但是,对于基于互联网的业务,可以用开放式的云架构来实现。尽管如此,这也一定是市场行为。
  因此,“去IOE”不等于国产化,两者不能划等号。毋庸置疑,银行业必须支持国内IT产业,但是支持的前提是必须遵循实事求是、循序渐进的原则:能做什么先做什么,能用什么先用什么。
  安全可控与国产化
  陈天晴分享中国建设银行自主可控的国产化实践过程:一是对于成熟的外围硬件产品开展平等竞争;二是对于已比较成熟的非核心软件产品,要采取各种措施,积极推进国产化;三是对于逐步成熟的国产核心硬件产品,要加快国产化替代的进度;四是对于暂时没有国产替代产品的门类,要通过架构调整或新技术应用,降低相关产品在整体架构中的使用比例;五是对于国内缺少成熟商用产品的基础软件,需要银行与产、研部门长期战略合作,共同孵化;六是在部分领域,试用开源技术产品作为国产化“缺口”的补充。
  陈天晴认为,中国建设银行提出的这六大措施比较具体,也比较容易落地。
  国产化与安全可控是相关的,但是并不是等同的关系。国产化本身也不是安全可控的全部,产学研用需要积极的配合。
  目前,陈天晴希望银行业能够更密切地贴近用户,把国产化的产品和技术拿来先进行小范围试用,有很多的事要做出效果来才敢大规模商用。银行业首先必须保障业务的持续运营和服务能力,不能让银行业本身安全都出现问题。
其他文献
Windows XP停服催生了一个新的市场——XP安全加固软件市场。然而,一个缺乏标准的新市场免不了出现混乱,这些安全加固软件是否合格,是否会带来新的安全隐患?用户应该如何选择?  对于政府和部分企业用户而言,Windows XP停止服务事件所带来的影响其实要大得多。  众所周知,微软停止对Windows XP——这款微软史上最成功的操作系统提供服务,为广大的Windows XP带来了不小的信息安
同方股份有限公司副总裁周侠  同方就软件发展、大数据、智慧城市这些目前社会热点话题,提出要以善政兴业惠民为宗旨,以泛集成城市建设为创新的模式,以安全信息贯穿建设全过程,应用同方的核心技术做技术支撑,构建智慧城市。最终服务于城镇化的发展,打造有中国特色的智慧城市。  用友网络高级副总裁郑雨林  互联网正在从消费互联网向产业互联网发展。在互联网 的背景下,所有的企业最后都会成为互联网企业,有四大判断标
本报讯 7月30日,由中国电子信息产业发展研究院编著的《2014—2015年中国工业和信息化发展蓝皮书》系列丛书由人民出版社公开出版发行。该丛书对2014年我国在工业和信息化发展发面的成就与问题进行了回顾总结,并对工业和信息化领域各个细分行业2014年整体发展状况、重点政策解析、重点行业发展状况、区域发展情况、重点企业发展状况进行了详细梳理。该丛书紧扣目前我国经济发展已经进入“新常态”,促进工业转
一家于1996年在美国西雅图成立的网络厂商,一家被誉为“硬件防火墙之父” 的企业,于1999年成功上市,却在2006年被PE(Private Equity,私募股权投资)接盘。在随后的7年中,这家公司全球销售额增长了8倍多。  这家在全球中小企业市场占据领先地位的网络安全厂商,并不为国内一些客户所熟知。这家厂商是UTM(Unified Threat Management,统一威胁管理)、轻结构网络
本报讯 7月14日—15日,全国信标委大数据标准工作组第二次全会在万寿宾馆成功召开。与会领导表示了对大数据产业发展的重视,并表示将支持并推动大数据标准化工作。工业和信息化部信息化和软件服务业司孙文龙处长在会上表示,信息化和软件服务业司将大力支持开展大数据产业发展的试点工作,要求工作组全力推动相关标准的研制,并逐步构建完善大数据标准体系,积极开展国际标准化工作。会上发布了NIST的《大数据定义》、《
12月18日,戴尔携手合作伙伴举行了独立软件供应商(ISV)战略合作发布会。戴尔ISV合作伙伴计划的主要内容是:帮助本土的戴尔ISV合作伙伴充分利用戴尔的技术平台,打造具备极高竞争力的创新解决方案,帮助中国用户应对在云计算、大数据应用等诸多领域的挑战,为客户带来更多价值。  三大使命  戴尔ISV合作战略是戴尔中国4.0战略落地的一项具体措施,它面向的是中国本地的软件合作伙伴,目的是增强戴尔与合作
上海精灵天下数字技术有限公司位于张江国家数字出版基地内,拥有540余平方米的研发场地,环境舒适,管理规范。公司致力于为新形势下的出版行业提供包括从数字内容加工、版权保护、数字内容的集中存储到网上分销与发行,以及终端消费等各个环节的全产业链解决方案。   公司注册资金1000万元,2011年12月入驻张江高科技园区国家数字出版基地,与中国新闻出版研究院联合运营精灵网(中国数字出版全产业链管理服务平
戴尔Latitude全坚固机解决方案专门为了应对各种危害环境而设计,例如尘土、潮湿、跌落、震动以及其它各种极端气候和环境——这些场景是军事、公共安全、制造业和工业环境下或者灾后重建的工作人员经常会遇到的工作环境。Latitude全坚固机笔记本电脑通过军事标准的独立测试,包括第三方测试机构对6英尺高度跌落、防护等级、辐射和有害物质的认证。戴尔深知测试不能完全模拟真实环境,因此采用了更高、更加严格的测
近日,由教育部和联合国教科文组织在青岛共同举办的国际教育信息化大会备受教育行业各界的关注。在“互联网 ”被写入政府工作报告后,关于“互联网 ”的讨论就空前热烈。对于教育行业而言,信息技术和互联网同样是促进教育发展,甚至是颠覆传统教育模式的决定性力量。和其他行业一样,我们已经看到很多互联网公司,以互联网的思维和技术推动互联网与教育行业的融合。  华渔教育科技有限公司(下文简称华渔教育)就是其中之一。
本报讯 4月18日,新浪公司旗下微博业务正式登陆美国纳斯达克,成为全球范围内首家上市的中文社交媒体。微博首日收盘,股价大涨3.24美元至20.24美元,涨幅达19.06%。  截至今年3月,微博月活跃用户1.438亿,日活跃用户6660万,是中国活跃度最高的社交媒体。微博上有超过8万个政府机构和官员的微博账号、70多万个个人认证账号和40多万家企业认证账号,在政府、企业、明星名人与普通网友的互动中